Александр
А каким образом его сделать.. что в этом случае будет локальным ip, удаленным, и какой адрес у самого gre будет
Александр
На удаленной же железке тоже gre должен
Олег
На удаленной же железке тоже gre должен
у вас, вроде, на удалённых железках openwrt был? там gre вполне бывает: https://openwrt.org/docs/guide-user/network/tunneling_interface_protocols#common_options_for_gre_protocols
Александр
Да, там есть gre, нужно разобраться как настраивать, смущает то что ipsec и так в туннельном режиме поднимается, я как понимаю для gre, ipsec в транспортном должен быть
Yakov
Да, там есть gre, нужно разобраться как настраивать, смущает то что ipsec и так в туннельном режиме поднимается, я как понимаю для gre, ipsec в транспортном должен быть
если не ошибаюсь то выше вы упоминали что на удаленной железке у вас мобильный инет, для гре надо белый адрес с обоих концов или натягивать его поверх уже установленного ipsec на адресах лупбеков
Александр
То есть, на обоих железках создать лупбек интерфейсы с ip адресами vpn, потом между этими адресами gre, и на gre повесить уже нужный адрес?
Александр
Как то костыльно звучит
Yakov
Как то костыльно звучит
так и есть, но это в случае отсутствия белых адресов и желание именно маршрутизации
Yakov
а так есть полиси, ну или выбивайте из провайдера белую адресацию
Sergey
вопрос в том как правильно маршрутизировать ipsec соединение, потому что интерфейса как такового нет.
А зачем его маршрутизировать? Я так понимаю IPSec это соединение или точка точка или сеть сеть. Если надо ещё сеть ещё одно соединение IPSec сделать с другим логином. Что я не понимаю?
Sergey
Подключиться из нужной сети и из неё будет доступ?
Александр
За микротиком есть с десяток сетей, для которых микроток выступает шлюзом к удаленным клиентам
Александр
Подключиться из нужной сети и из неё будет доступ?
Ну когда один клиент, может и норм, а когда больше сотни..
Sergey
Вам клиентам с внешней стороны надо попасть в разные подсети лан?
Александр
Клиенты, это irz роутер, и скажем, видеокамеры за ним . А за микротиком различные сервисы, которые с этим работают
Sergey
А вы тестировали пропускную способность IPSec канала микротик? Возможно вы окажетесь от этой мысли..
Александр
Конечно, удобнее всего ovpn юзать, но в силу определенных глюков, хочется поэкспериментировать с другими протоколами
Александр
Но это без туннелей и маршрутизации
Александр
Также подкупает udp и экономия времени на установке соединения и удержание канала
Sergey
Так вам tcp протокол в тоннеле нужен или udp. Мне кажется там будут большие различия.
Sergey
Может я ошибаюсь но там шифруется в обоих направлениях и скорости не будет совсем
Sergey
При тестировании обратите внимание на нагрузку процессора и температуру микротика
Александр
На данный момент, мне нужно настроить.
Александр
Пока, как я понял варианта 2: навешивать туннели на лупбеки, и делать несколько полиси..
Александр
Разве irz не умеет l2tp over ipsec?
Умеет, это я как понимаю, на микротике нужно сервер поднимать, на irz клиента, и ipsec в виде транспорта сам подцепится.
Александр
Почему-то чистый ipsec показался проще. Кстати. Irz умеет. EoIP
Александр
С ним такая же схема как и с GRE будет?
Александр
С ним такая же схема как и с GRE будет?
То есть 2 лупбека, и eoIP между ними? Или можно как то проще сделать? Никогда не настраивал
Dmitry
То есть 2 лупбека, и eoIP между ними? Или можно как то проще сделать? Никогда не настраивал
все эти лупбэки - это костыли из-за того что микротик до сих пор не может в route-based ipsec, если можно НЕ делать костыли - лучше их не делать
Sergey
Вопрос: А если мне нужно получить доступ к этой железке из другой подсети микротика, которой нет в ipsec policy, то как это можно сделать?
если этот микротик является шлюзом в этой другой сети и с него же поднят ipsec то вроде ничего не нужно, а если эта другая сеть за другим микротиком, то по идее нужно прописать маршрут до туннельного адреса железки через микрот где поднят ipsec
Sergey
но это не точно :))
Александр
на сколько я понимаю, в ipsec лезут только те пакеты которые попадают под его полиси
Roman
Привет, подскажите на mikrotik x86 6.49.3 - какие варианты сброса пароля возможны , чтоб конфиг остался?
Innokentiy
контрвопрос для раздумий: конфиг на флешку не бекапился?
Заинтересованный
https://youtu.be/xT-r8s63HKg?si=fEWWFitURAsfHfQ-
Заинтересованный
Такой вариант
Заинтересованный
Не знаю актуально ли на вашей версии
Roman
спс , буду смотреть
Григорий
ну или через нетинстал пробавтаь без сброса прошивать в старую прошивку и уже потом через уязвимость в старой прошивке как показано в видео выше узнавать пароль
Moneron 🇷🇺
Привет, подскажите на mikrotik x86 6.49.3 - какие варианты сброса пароля возможны , чтоб конфиг остался?
Хотя x86 можно попровать через нетинсталл. Но понижение на 6.41 с 6.49 – очень вероятно, что многое поломается
Виктор
Добрый день! Подскажите, пожалуйста, никак не возьму в толк. Есть Кинетик 192.168.3.1/24 подключается pptp к hex-у 192.168.4.1/24. Коннект есть, маршруты есть. С сети кинетика вся сеть hex-а доступна, а с сети hex-а сеть кинетика недоступна. файрволл пробовал отключать, не помогает. куда ещё можно посмотреть. Уже всё что мог перерыл, всё лишнее поотключал
Oleg
А кинетик по умолчанию не натит?
Григорий
а если не отключать и наоборот там всё разрешить в правиле у кинетика
Виктор
А кинетик по умолчанию не натит?
вроде нет, по крайней мере галка не стоит
Виктор
а если не отключать и наоборот там всё разрешить в правиле у кинетика
у кинетика вообще фв не включен. Предлагаете включить, и разрешить всё?
Григорий
я не помню точно ка ктам маршруты идут но если не путаю то я два правила добавлял
Oleg
Там галка хитрая. У меня старый кинетик и она ставится на локалке. На нынешних, боюсь, также. Мне пришлось через cli менять security-level.
Oleg
Ставится на локалке, и при выходе на интерфейс с другим security-level делает nat. Но правила его хитрые - когда он src, а когда dst. В общем, на чат кинетика или в Гугле описалово. Так не помню.
Roman
Всем привет, используется capsman, wifiwave2. Выбран регион Россия, пропуск DFS каналов и все равно точка выбрала 5500, почему? что-то упустил?
Alexander
добрый день, подскажите как правильно запретить пакеты udp по портам 67-68 через eoip тунель?
Alexander
тунель между двумя филиалами, сеть одна, пулы разные, не могу перекрыть запросы DHCP друг к другу
Vadim
Добрый день. Сегодня на одной из своих точек получил странную ситуацию. В сети три микротика 951G2hnd 2 шт и один 941. Один основной два Wisp ap. Прошивки на основном последняя 6.49.10 на двух других 6.47.какая то не помню. Внезапно на всех трех железках упал wifi. Подключение и получение адресов проходит, сеть не падает и не отваливается но жуткий пинг и огромные потери пакетов. Решилось только полным сбросом и настройкой заново. Настройки были дефолтные на всех трех. До этого момента ничего не менялось полгода как минимум и все работало. А сегодня раз и три одинаковых глюка. Если думать за сбой в электросети то один из роутеров в серверной за стабилизатором и ибп стоит. Два других просто в розетку воткнуты. Ошибок в логах нет. Отключения и перезагрузки вопрос не решили. Как итог вылечил полным сбросом две точки доступа, основной пока оставил для изучения. Может есть тут изгонятели духов, подскажите куда копать и может было у кого подобное. Прошивки везде обновлял. Не помогло. Спасибо :)
Антон Курьянов
Возможно в вашем здании проходит курс mtcwe
Vadim
:) там промзона
Владимир
попробуй в региональные настройки
Владимир
недавно сменили с russia4 на russia2, все встало на место
Владимир
а так тоже глюки начались внезапно
Vadim
У меня было везде просто russia. Проверю спасибо
Alexander
прописал правила - не работает, пробовал сразу два порта, переделал на каждый отдельно, так же не работает
Alexander
Daniil Yurevich
Eoip в бридже?
Alexander
да и работает